Abo
  • IT-Karriere:

Kernel: Oracle startet eigene Sammlung von Linux-Sicherheitspatches

Um Updates leichter einspielen zu können, will Oracle Zweige des Linux-Kernel pflegen, die ausschließlich Patches für Sicherheitslücken enthalten. Was gut klingt, ist aber eine kontroverse Idee, da die Auswirkungen von Kernel-Fehlern schwer zu beurteilen sind.

Artikel veröffentlicht am ,
Oracle will einen eigenen Zweig des Linux-Kernels anbieten, der nur Sicherheitspatches enthält.
Oracle will einen eigenen Zweig des Linux-Kernels anbieten, der nur Sicherheitspatches enthält. (Bild: Christopher Michel/Flickr.com/CC-BY 2.0)

Einige der Nutzer der stabilen Zweige des Linux-Kernels hätten in besonders komplexen Installationen kaum einen Anreiz, regelmäßig Updates einzuspielen, da diese erst aufwändig getestet werden müssten, schreibt der Oracle-Entwickler Sasha Levin. Diese Anwender seien zudem lediglich an Updates interessiert, die Sicherheitslücken schließen. Deshalb bietet Levin nun einen eigenen Zweig des Linux-Kernels an, der nur Sicherheitspatches enthält.

Stellenmarkt
  1. Hays AG, Raum Stuttgart
  2. Finanzbehörde - Personalabteilung Freie und Hansestadt Hamburg, Hamburg

In dem beschriebenen Anwendungsfall müssten also nur einige wenige Updates überprüft werden, die sich dann schnell einspielen lassen sollten. Die Vielzahl weiterer "zufälliger" Bugfixes, die eben nicht sicherheitsrelevant seien, müssten nicht weiter beachtet werden. Der Oracle-Angestellte Levin versucht also eine Möglichkeit anzubieten, die mehr Nutzer dazu bewegt, Updates einzupflegen.

Was sind Sicherheitslücken und was nicht?

Obwohl dies zunächst wie eine gute Idee erscheint, ist das Vorgehen unter den Kernel-Entwicklern eher umstritten. Denn zur Pflege der Update-Sammlung muss Levin als Betreuer des Projekts die Entscheidung treffen, welche Patches er aufnimmt und welche nicht. Das ist aber insbesondere für den Linux-Kernel schwer zu beurteilen. In einer Diskussion bei Lwn.net heißt es etwa, das mindestens die Hälfte aller Patches für die stabilen Zweige als Sicherheitslücken gewertet werden müssten.

Besonders kritisch wird das Projekt auch von Greg Kroah-Hartman gesehen, der einige der stabilen Zweige mit Langzeitunterstützung pflegt. Er erinnert etwa an einen Fehler im TTY-Subsystem der Kernel, der zwar behoben, dessen Tragweite allerdings erst eineinhalb Jahre später entdeckt wurde. Außerdem befürchtet er, dass eine derartige Sammlung einen falschen Eindruck von Sicherheit erweckt, da sich eben auch Sicherheitslücken in normalen Fehlern befinden könnten. Die Zielgruppe der Patchsammlung könnte damit Updates für Sicherheitslücken verpassen.



Anzeige
Spiele-Angebote
  1. (-80%) 1,99€
  2. 2,19€
  3. 1,12€
  4. 26,99€

Nogul 13. Apr 2016

Die Zurückhaltung beim Android in Bezug auf Kernel wundert mich schon ein wenig. Google...

bofhl 13. Apr 2016

Ach ja - seit wann hat sich das geändert? Seit wann sind primitive Datentypen automatisch...


Folgen Sie uns
       


Dell XPS 13 (7390) - Hands on

Das XPS 13 Convertible (7390) ist Dells neues 360-Grad-Gerät: Es nutzt Ice-Lake-Chips für doppelte Geschwindigkeit, hat ein höher auflösendes Display, eine nach oben versetzte Kamera und eine magnetisch arbeitende Tastatur.

Dell XPS 13 (7390) - Hands on Video aufrufen
Energie: Wo die Wasserstoffqualität getestet wird
Energie
Wo die Wasserstoffqualität getestet wird

Damit eine Brennstoffzelle einwandfrei arbeitet, braucht sie sauberen Wasserstoff. Wie aber lassen sich Verunreinigungen bis auf ein milliardstel Teil erfassen? Am Testfeld Wasserstoff in Duisburg wird das erprobt - und andere Technik für die Wasserstoffwirtschaft.
Ein Bericht von Werner Pluta

  1. Autos Elektro, Brennstoffzelle oder Diesel?
  2. Energiespeicher Heiße Steine sind effizienter als Brennstoffzellen
  3. Klimaschutz Großbritannien probt für den Kohleausstieg

Forschung: Mehr Elektronen sollen Photovoltaik effizienter machen
Forschung
Mehr Elektronen sollen Photovoltaik effizienter machen

Zwei dünne Schichten auf einer Silizium-Solarzelle könnten ihre Effizienz erhöhen. Grünes und blaues Licht kann darin gleich zwei Elektronen statt nur eines freisetzen.
Von Frank Wunderlich-Pfeiffer

  1. ISS Tierbeobachtungssystem Icarus startet
  2. Sun To Liquid Solaranlage erzeugt Kerosin aus Sonnenlicht, Wasser und CO2
  3. Shell Ocean Discovery X Prize X-Prize für unbemannte Systeme zur Meereskartierung vergeben

Endpoint Security: IT-Sicherheit ist ein Cocktail mit vielen Zutaten
Endpoint Security
IT-Sicherheit ist ein Cocktail mit vielen Zutaten

Tausende Geräte in hundert verschiedenen Modellen mit Dutzenden unterschiedlichen Betriebssystemen. Das ist in großen Unternehmen Alltag und stellt alle, die für die IT-Sicherheit zuständig sind, vor Herausforderungen.
Von Anna Biselli

  1. Datendiebstahl Kundendaten zahlreicher deutscher Firmen offen im Netz
  2. Metro & Dish Tisch-Reservierung auf Google übernehmen
  3. Identitätsdiebstahl SIM-Dieb kommt zehn Jahre in Haft

    •  /